
SAML2 Burp एक्सटेंशन
SAML Raider SAML इंफ्रास्ट्रक्चर के परीक्षण के लिए एक Burp Suite एक्सटेंशन है। इसमें दो मुख्य कार्यक्षमताएँ हैं: SAML संदेशों में हेरफेर करना और X.509 प्रमाणपत्रों का प्रबंधन करना।
यह सॉफ्टवेयर मूल रूप से Roland Bischofberger और Emanuel Duss (@emanuelduss) द्वारा Hochschule für Technik Rapperswil (HSR) में एक बैचलर थीसिस के दौरान बनाया गया था।
एक्सटेंशन दो भागों में विभाजित है। एक SAML संदेश संपादक और एक प्रमाणपत्र प्रबंधन उपकरण।
SAML Raider संदेश संपादक की विशेषताएँ:
SAML हमले:

SAML संदेश जानकारी:

SAML Raider प्रमाणपत्र प्रबंधन की विशेषताएँ:
प्रमाणपत्र प्रबंधन:

SAML हस्ताक्षर स्पूफिंग डेमो:

FusionAuth XXE डेमो (CVE-2021-27736):

SAML Raider को स्थापित करने का अनुशंसित और सबसे आसान तरीका BApp Store का उपयोग करना है। Burp खोलें और Extensions टैब में BApp Store टैब पर क्लिक करें। SAML Raider चुनें और हमारा एक्सटेंशन स्थापित करने के लिए Install बटन दबाएँ।
हमारे एक्सटेंशन को जितने चाहें उतने स्टार देकर रेट करना न भूलें 😄।
सबसे पहले, SAML Raider का नवीनतम संस्करण डाउनलोड करें: saml-raider-2.5.2.jar। फिर, Burp Suite प्रारंभ करें और Extensions टैब में Add पर क्लिक करें। SAML Raider JAR फ़ाइल चुनें और आप उपयोग के लिए तैयार हैं।
SAML वातावरण का अधिक आराम से परीक्षण करने के लिए, आप प्रॉक्सी सेटिंग्स में एक इंटरसेप्ट नियम जोड़ सकते हैं। एक नया नियम जोड़ें जो जाँचता है कि अनुरोध में पैरामीटर नाम SAMLResponse मौजूद है या नहीं। हमें उम्मीद है कि हमारे एक्सटेंशन का उपयोग अधिकतर स्व-व्याख्यात्मक है 😄। यदि आपके पास प्रश्न हैं, तो हमसे पूछने में संकोच न करें!
यदि आपके पास SAML संदेश के लिए एक कस्टम पैरामीटर नाम है, तो इसे SAML Raider Certificates टैब में कॉन्फ़िगर किया जा सकता है।
यदि आप सर्वर पर भेजने से पहले SAML Raider को अपने SAML संदेश को पार्स नहीं करने देना चाहते हैं (उदाहरण के लिए XXE हमले करते समय), तो रॉ मोड का उपयोग करें।
hacking देखें।
प्रतिक्रिया का स्वागत है! कृपया हमसे संपर्क करें या GitHub पर एक नई issue बनाएँ।
लाइसेंस अधिकारों और सीमाओं के लिए LICENSE फ़ाइल (MIT लाइसेंस) देखें।
SAML Raider इंटरनेट पर मौजूद है :).